
核心要点(TL;DR)
- AegisX 通过实时日志分析与行为检测,精准识别暴力破解和入侵行为。
- 部署 AegisX 后,SSH 暴力破解尝试可在 60 秒内被自动封禁。
- 结合自定义规则与告警,AegisX 能有效防护 Web 和系统层攻击。
- 定期检查 AegisX 日志与封禁列表,可确保防护持续有效。
为什么你的服务器总被暴力破解?
作为运维或站长,你是否经常在日志里看到大量 SSH 登录失败记录?或者服务器突然出现异常进程、CPU 飙升?这很可能意味着你的服务器正在遭受暴力破解或入侵尝试。传统的防护手段如修改默认端口、禁用密码登录虽有一定效果,但面对自动化攻击工具,仍显得力不从心。AegisX(神盾X)正是为解决这类问题而生,它提供实时入侵检测与暴力破解防护,让你从被动响应转为主动防御。本文将手把手带你部署 AegisX,并通过具体命令和检查清单,确保你的服务器固若金汤。
AegisX 核心功能解析:入侵检测与暴力破解防护
AegisX 是一款轻量级主机安全防护工具,核心能力包括:
- 实时入侵检测:监控文件完整性、异常进程、端口扫描、WebShell 等,发现可疑行为立即告警。
- 暴力破解防护:分析 SSH、FTP、SMTP 等服务的登录日志,自动封禁频繁失败的 IP。
- 联动防火墙:与 iptables、firewalld 等无缝集成,自动下发封禁规则。
- 可视化日志:提供清晰的日志和封禁列表,方便审计与排查。
下面我们通过实战步骤,快速启用这些功能。
实战:快速部署 AegisX 并配置防护规则
步骤 1:安装 AegisX
根据你的系统类型,执行以下命令安装:
curl -fsSL https://www.aegisx.cn/install.sh | bash安装完成后,启动服务并设置开机自启:
systemctl start aegisx
systemctl enable aegisx步骤 2:配置暴力破解防护
编辑配置文件 /etc/aegisx/aegisx.conf,找到 [brute_force] 部分,设置阈值和封禁时间:
[brute_force]
enabled = true
max_retry = 5
find_time = 300
ban_time = 3600
services = ssh,ftp,smtp参数说明:max_retry 为最大失败次数,find_time 为统计时间窗口(秒),ban_time 为封禁时长(秒)。保存后重载配置:
aegisx reload步骤 3:启用入侵检测
在配置文件中启用文件完整性监控和异常进程检测:
[intrusion_detection]
enabled = true
monitor_files = /etc/passwd,/etc/shadow,/bin/ls
check_interval = 60同样重载配置生效。
步骤 4:验证防护效果
尝试从另一台机器使用错误密码 SSH 登录你的服务器,连续失败 6 次,观察是否被封禁。使用以下命令查看封禁列表:
aegisx list --banned如果看到攻击者 IP 出现在列表中,说明防护已生效。
检查清单:确保 AegisX 正常运行
- ✅ 服务状态:
systemctl status aegisx显示 active (running)。 - ✅ 日志监控:
tail -f /var/log/aegisx/aegisx.log有实时记录。 - ✅ 封禁列表:
aegisx list --banned定期查看。 - ✅ 防火墙联动:
iptables -L -n中能看到 AegisX 添加的规则。 - ✅ 告警通知:配置邮件或 Webhook,确保收到告警。
进阶:自定义规则与联动告警
AegisX 支持自定义规则,例如防护 Web 登录接口:
[custom_rule:web_login]
log_path = /var/log/nginx/access.log
pattern = "POST /login.* 401"
threshold = 10
ban_time = 1800配置告警通知,编辑 /etc/aegisx/notify.conf:
[email]
enabled = true
smtp_server = smtp.example.com
smtp_user = alert@example.com
smtp_password = yourpassword
recipient = admin@example.com重载后,AegisX 会在封禁 IP 时发送邮件通知。
行动建议:立即加固你的服务器
安全不是一劳永逸,建议每周检查一次 AegisX 日志和封禁列表,及时调整规则。对于高安全要求的场景,可结合密钥登录、防火墙白名单等措施。AegisX 的入侵检测与暴力破解防护能力已在众多生产环境验证,现在就动手部署,让攻击者无从下手。
常见问题(FAQ)
AegisX 如何检测暴力破解攻击?
AegisX 通过实时监控系统日志(如 /var/log/auth.log、/var/log/secure)和网络连接,分析登录失败频率、来源 IP 等行为特征。当同一 IP 在短时间内多次尝试登录失败,即触发暴力破解规则,自动将该 IP 加入黑名单并封禁,同时发送告警通知。
AegisX 支持哪些服务的暴力破解防护?
AegisX 默认支持 SSH、FTP、SMTP、HTTP 基础认证等常见服务的暴力破解防护,并可通过自定义规则扩展至其他应用。例如,针对 Web 登录接口,可配置规则监控 POST 请求中的失败响应,实现精准防护。
如何查看 AegisX 的封禁列表和日志?
使用命令 `aegisx list --banned` 可查看当前封禁的 IP 列表。日志文件通常位于 /var/log/aegisx/ 目录下,包括检测日志和操作日志。也可通过 `aegisx logs --tail 50` 实时查看最新日志,便于分析攻击趋势。
AegisX 的入侵检测功能包括哪些?
AegisX 入侵检测涵盖文件完整性监控、异常进程检测、端口扫描识别、WebShell 检测等。例如,监控关键系统文件(如 /etc/passwd)的变更,发现异常立即告警;检测到端口扫描行为时,自动封锁扫描源 IP,并记录详细信息。
AegisX 能否与现有防火墙联动?
是的,AegisX 支持与 iptables、firewalld、ufw 等主流防火墙联动。检测到攻击后,自动调用防火墙接口添加封禁规则。同时提供 API,可与云防火墙或第三方安全设备集成,实现多层防护。